forumAbrir tema

Nos atacó un ransomware: ¿qué hicimos y qué hicimos mal en las primeras 24 horas?

MMurat T***Participante
Cargo
Administrador de red
Sector
Seguros
Tipo de organización
agencia boutique
Miembro desde
ene 2025
Mensaje
80
#1

Somos una empresa familiar en Gebze dedicada a la distribución mayorista de ferretería y suministros técnicos, con 20 personas en oficina y 40 en campo. El pasado martes a las 07:00 me despertó la llamada del jefe de almacén. No se podía entrar al programa de contabilidad ni al de stock todos los PDF y archivos del servidor tenían la extensión cambiada y en el escritorio había una nota pidiendo unos 1.300.000 TL en criptomonedas.

Nuestro responsable de IT corrió a la sala de servidores preso del pánico y lo primero que hizo fue desconectar los cables de red principales. Pero como el almacenamiento en red (NAS) estaba mapeado como unidad fija en el servidor, vimos que las copias de seguridad diarias automáticas de allí también se habían cifrado. Lo único que nos quedó fue un disco duro externo guardado bajo llave en la caja fuerte de la empresa con una copia hecha de casualidad hacía 16 días.

Las primeras 24 horas fueron un caos absoluto: debates de si pagar el rescate, envíos parados sin poder emitir facturas ni dar explicaciones a los clientes. Hemos sacado lecciones muy duras de esta pesadilla. En un desastre así, ¿cuál debería ser el protocolo correcto de primera respuesta?

ZZeynep K***Experto
Cargo
Director de marketing
Sector
Textil
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2023
Mensaje
330
Más útil#2

Respuesta corta: en un ataque de ransomware, lo más crucial durante las primeras 24 horas es no ver el pago del rescate como la vía principal de salvación, aislar físicamente de la red todos los sistemas afectados y preservar sin alterar las imágenes de memoria y disco para el análisis forense. Que se hayan cifrado las copias conectadas como unidad de red en Windows se debe a no aplicar la regla offline en la arquitectura de backups.

Aunque desenchufar los cables de red las primeras horas es un buen reflejo, apagar los equipos de golpe es un grave error. Los rastros del atacante, los restos de las claves de cifrado y los procesos del malware en memoria se pierden al apagar. Lo correcto es desconectar el cable de red y el Wi-Fi, pero dejar el sistema encendido para sacar una imagen forense de la memoria RAM.

La hoja de ruta de las primeras 24 horas debe ser: 1) Aislar por completo los equipos afectados de la red local y cortar la salida a internet en el firewall; 2) Antes de conectar la copia offline que tenéis a la red, identificar y parchear la vía de entrada del ataque (suele ser un puerto RDP abierto o un correo de phishing); 3) Notificar la brecha de seguridad a la autoridad de protección de datos dentro del plazo legal de 72 horas junto con vuestro asesor jurídico.

Pagar el rescate nunca se recomienda; nadie garantiza que el atacante os vaya a dar el descifrador o que podáis recuperar los datos intactos. Esa copia offline de hace 16 días ha sido vuestro verdadero salvavidas.

RRecep A***Participante
Cargo
Especialista en pruebas
Sector
Retail
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
241
#3

Mapear el NAS como una unidad de red con letra en Windows es el mayor error técnico. El sistema de backup debe estar totalmente aislado de la estructura de autenticación principal (Active Directory), usar un usuario independiente al que solo acceda el servicio de copias y estar configurado como inmutable (immutable).

CCeren A***Experto
Cargo
Responsable de TI
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
jun 2024
Mensaje
263
#4

No os saltéis el plazo de notificación oficial de 72 horas de la KVKK. Aunque no sepáis seguro si se han filtrado datos, rellenad el formulario de la web y enviad una notificación previa a la institución; si no, aunque recuperéis el sistema, os podéis comer sanciones administrativas muy graves más adelante.

GGizem Y***Participante
Cargo
Miembro del consejo de administración
Sector
Ganadería
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2024
Mensaje
209

Doki · Contrato de mantenimiento de servidores · 2025

#5

Antes de restaurar esa copia de seguridad offline de hace 16 días, asegúrate de formatear e instalar todo el sistema desde cero. Los atacantes suelen colarse 2 o 3 semanas antes de activar el cifrado y se quedan esperando. Si ya estaban dentro cuando se hizo ese backup, en cuanto lo restores te vas a volver a encontrar todo cifrado.

YYasemin K***ExpertoMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
201
#6

A nosotros nos pasó hace dos años en nuestra empresa textil de 120 empleados. Un colega pagó el rescate por puro pánico; el descifrador vino defectuoso y la mitad de la base de datos no se pudo recuperar, así que se quedaron sin dinero y sin datos. Jamás os sentéis a negociar, aunque sea doloroso lo más seguro es volver al backup limpio que tengáis y picar a mano lo que se haya perdido por el camino.

EEbru Ö***Participante
Cargo
Director de cadena de suministro
Sector
vidrio
Tipo de organización
startup recién creada
Miembro desde
oct 2025
Mensaje
302
#7

En nuestro caso tuvimos una pérdida de datos de 10 días en la parte de facturas y albaranes. Ponemos a un equipo de 8 personas a trabajar día y noche durante 4 días para meter todo al sistema a partir de las facturas en papel. El coste directo para la empresa entre horas extra y pérdida de facturación fue de unos 350.000 TL, pero al menos no le regalamos ni un duro a los extorsionadores.

GGamze E***ParticipanteMiembro de la comunidad
Miembro desde
may 2022
Mensaje
248
#8

Leyéndote he vuelto a sentir el mismo estrés que pasé yo, lo siento muchísimo. Si no llega a ser por ese disco externo de la caja fuerte estabais a punto de tener que echar el cierre a la empresa. Se puede decir que habéis escapado por los pelos.

AAlper Ç***Participante
Cargo
Agente de atención al cliente
Sector
Transporte
Tipo de organización
Empresa de 120 empleados
Miembro desde
jul 2024
Mensaje
41
#9

Resumen de respuesta rápida para un caso similar: 1) Aísla la red físicamente pero no apagues los servidores, 2) Ni se te ocurra conectar las copias offline a la red actual, 3) No restores el backup sin encontrar y cerrar antes la brecha de entrada, 4) Haz la notificación oficial a KVKK y a las autoridades correspondientes.

KKaan G***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
94
#10

conectar el nas como si fuera un disco externo al pc es el típico error de pyme lamentablemente. o sea a nosotros nos pasó algo parecido y hasta q no nos pasamos a un sistema de backups inmutables en la nube no empezamos a dormir tranquilos.

LLale T***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
7
#11

correcto.

ZZehra T***Participante
Cargo
Director de operaciones
Sector
Transporte
Tipo de organización
startup recién creada
Miembro desde
abr 2026
Mensaje
68

Doki · Prueba de penetración · 2025

#12

Llevé mucho tiempo con este asunto. Si la brecha de días entre la rotación de cuentas por cobrar y la de cuentas por pagar se amplía, el volumen de ventas no te salvará.

MMustafa Ç***Participante
Cargo
Director de clínica
Sector
vidrio
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2022
Mensaje
49
#13

Yo también tengo curiosidad.

OOnur T***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
1
#14

El camino que parece barato suele salir caro a la larga. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Yo seguiría por ese camino.

SSelin T***Participante
Cargo
Desarrollador de software
Sector
Imprenta
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2025
Mensaje
409
#15

El punto que más se pasa por alto sobre ransomware es este: En el momento en que dependes de un solo cliente, no eres tú quien fija el precio.

Si no lo pones por escrito desde el principio, luego surgen discusiones. Lo dejo como nota, por si sirve.

CCem D***Participante
Cargo
Especialista en recursos humanos
Sector
Contabilidad y asesoría fiscal
Tipo de organización
Equipo de 8 personas
Miembro desde
feb 2026
Mensaje
84
#16

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Recortar tu propio sueldo es una táctica temporal; si dura más de seis meses, algo se rompe.

Si escribís el resultado aquí, también servirá de ayuda a otros.

KKemal K***Veterano
Cargo
Desarrollador de software
Sector
Fabricación de muebles
Tipo de organización
empresa familiar
Miembro desde
feb 2023
Mensaje
57

Doki · Diseño de interfaz · 2026

#17

Voy a defender lo contrario, no se molesten. Antes de decidir, mirad qué datos tenéis en la mano.

Yo seguiría por ese camino.

SSefaNuevo miembro
Cargo
Emprendedor de comercio electrónico
Miembro desde
sept 2024
Mensaje
54
#18

Hay una cosa a la que hay que prestar atención. la verdad si intentas cambiarlo todo a la vez nada termina de asentarse.

Al tomar decisiones escribe también el peor escenario no solo el mejor.

HHaticeParticipante
Cargo
Empresa familiar
Tipo de organización
agencia boutique
Miembro desde
jun 2024
Mensaje
86
#19

Me pasó lo mismo.

BBurcu B***Experto
Cargo
Desarrollador de software
Sector
Contabilidad y asesoría fiscal
Tipo de organización
Empresa de 300 empleados
Miembro desde
ago 2025
Mensaje
210

Doki · Configuración de gestión de logs · 2025

#20

Estoy en la misma situación por eso pregunto. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Si tenéis dudas escribid, os responderé en la medida de lo posible.

Responder